View a markdown version of this page

Richten Sie die Unternehmensanmeldung ein mit Ping Identity für Amazon Quick auf dem Desktop - Amazon Quick

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Richten Sie die Unternehmensanmeldung ein mit Ping Identity für Amazon Quick auf dem Desktop

 Gilt für: Enterprise Edition 
   Zielgruppe: Systemadministratoren 

Diese Seite führt Sie durch alle vier Schritte zur Einrichtung der Unternehmensanmeldung mit: Ping Identity

  1. Erstellen Sie eine OIDC-Anwendung in Ihrem Ping Identity Produkt (PingFederateoderPingOne) und notieren Sie deren Werte.

  2. Fügen Sie den Erweiterungszugriff in der Amazon Quick-Verwaltungskonsole hinzu.

  3. Erstellen Sie die Erweiterung in der Amazon Quick-Konsole.

  4. Laden Sie die Desktop-Anwendung herunter, überprüfen Sie sie und verteilen Sie sie.

Anmerkung

Bevor Sie beginnen, überprüfen Sie die Voraussetzungen unterAmazon Quick auf dem Desktop für Unternehmensbereitstellungen einrichten.

Schritt 1: Erstellen Sie eine OIDC-Anwendung in Ping Identity

Registrieren Sie einen öffentlichen OIDC-Kunden in Ihrem Produkt. Ping Identity Die Amazon Quick-Desktop-Anwendung verwendet diesen Client, um Benutzer über den Autorisierungscode-Flow mit PKCE zu authentifizieren. Für diesen Client ist kein geheimes Client-Geheimnis erforderlich. Aktivieren Sie den Gewährungstyp „Token aktualisieren“ und gewähren Sie den offline_access Geltungsbereich. Wählen Sie die Anweisungen für Ihr Ping Identity Produkt aus.

PingFederate

Weitere Informationen finden Sie in PingFederate der Dokumentation unter Einrichten einer OIDC-Anwendung. Ping Identity

Um das zu erstellen PingFederate OIDC-Client
  1. Gehen Sie in der PingFederate Verwaltungskonsole zu Anwendungen → OAuth → Clients und wählen Sie Client hinzufügen.

  2. Geben Sie im Feld Client-ID eine eindeutige Kennung für diesen Client ein.

  3. Geben Sie im Feld Name Amazon Quick Desktop ein.

  4. Wählen Sie für Client-Authentifizierung die Option Keine aus.

  5. Geben Sie im Abschnitt Umleitungs-URI den Text ein http://localhost:18080 und wählen Sie Hinzufügen aus.

  6. Wählen Sie in der Liste der zulässigen Zuschusstypen die Optionen Autorisierungscode und Token aktualisieren aus.

  7. Markieren Sie das Kontrollkästchen „Proof Key for Code Exchange (PKCE) erforderlich“.

  8. Gewähren Sie unter Allgemeine Geltungsbereiche Folgendes:openid,email,profile. offline_access

  9. Wählen Sie Speichern.

  10. Notieren Sie sich die Client-ID. Sie benötigen diesen Wert in späteren Schritten.

Um die OIDC-Richtlinie zu konfigurieren
  1. Gehen Sie in der PingFederate Verwaltungskonsole zu Anwendungen → OAuth → OpenID Connect Policy Management.

  2. Wählen Sie die OIDC-Richtlinie aus, die mit diesem Client verknüpft ist, oder wählen Sie Add Policy, um eine zu erstellen.

  3. Aktivieren Sie das Kontrollkästchen ID-Token bei Refresh Grant zurückgeben. Dadurch wird sichergestellt, dass die Desktop-Anwendung beim Aktualisieren der Sitzung ein neues ID-Token mit aktuellen Ansprüchen erhält.

  4. Stellen Sie unter Attributvertrag sicher, dass der email Anspruch in Ihrer Authentifizierungsquelle enthalten und dem entsprechenden Benutzerattribut zugeordnet ist. Der email Anspruch muss in Tokens enthalten sein, die sowohl bei der Erstauthentifizierung als auch bei der Vergabe von Aktualisierungstoken ausgestellt wurden.

  5. Wählen Sie Speichern.

Notieren Sie sich die folgenden OIDC-Endpunkte. Sie geben diese Werte zusammen mit der zuvor notierten Client-ID in Schritt 2 ein. Ersetzen Sie <PINGFEDERATE_HOST> durch Ihren PingFederate Server-Hostnamen.

Feld Value (Wert)
Client-ID Die Client-ID, die Sie bei der Erstellung des Clients eingegeben haben
URL des Ausstellers https://<PINGFEDERATE_HOST>
Endpunkt der Autorisierung https://<PINGFEDERATE_HOST>/as/authorization.oauth2
Token-Endpunkt https://<PINGFEDERATE_HOST>/as/token.oauth2
JWKS-URI https://<PINGFEDERATE_HOST>/pf/JWKS

PingOne

Weitere Informationen finden Sie in der Dokumentation unter Eine Anwendung bearbeiten — Native. Ping Identity

Um das zu erstellen PingOne Native OIDC-Anwendung
  1. Gehen Sie in der PingOne Admin-Konsole zu Anwendungen → Anwendungen und wählen Sie das Plus-Symbol.

  2. Geben Sie Amazon Quick Desktop als Anwendungsnamen ein.

  3. Wählen Sie im Abschnitt Anwendungstyp die Option Nativ und dann Speichern aus.

  4. Wählen Sie auf der Registerkarte „Konfiguration“ die Option „Bearbeiten“ und konfigurieren Sie die folgenden Einstellungen:

    Einstellung Wert
    Art der Antwort Code
    Art des Zuschusses Autorisierungscode und Aktualisierungstoken
    Durchsetzung durch PKCE S256
    URIs umleiten http://localhost:18080
    Authentifizierungsmethode für Token-Endpunkte Keine
  5. Wählen Sie Speichern.

  6. Fügen Sie auf der Registerkarte Ressourcen die folgenden Bereiche hinzu:openid,, emailprofile,offline_access.

    Fügen Sie Bereiche auf der Registerkarte Ressourcen hinzu, nicht auf der Registerkarte Konfiguration

    Dies ist ein separater Schritt von der Registerkarte „Konfiguration“. PingOnegewährt standardmäßig nur den openid Geltungsbereich, sodass Sie offline_access auf der Registerkarte Ressourcen explizit und und hinzufügen email müssen. profile Wenn Sie diesen Schritt überspringen, schlägt die Anmeldung mit der Meldung „Anfrage nach Benutzerinformationen fehlgeschlagen (HTTP 401)“ fehl. Dieser Fehler tritt auf, weil für die Anmeldung Token erforderlich sind, die für diese Bereiche ausgestellt wurden, und PingOne diese nur gewährt werden, wenn Sie sie auf dieser Registerkarte hinzufügen.

  7. Stellen Sie auf der Registerkarte Attributzuordnungen sicher, dass das email Attribut der E-Mail-Adresse des Benutzers zugeordnet ist.

  8. Stellen Sie die Anwendung auf Aktiviert um.

  9. Notieren Sie sich die Client-ID und die Umgebungs-ID auf der Registerkarte „Konfiguration“.

Anmerkung

Die PingOne Domain ist je nach Region unterschiedlich. Im folgenden Beispiel wird .com verwendet. Ersetzen Sie die Domäne durch die Domäne für Ihre Umgebung (z. B..ca,.eu, oder.asia).

Notieren Sie die folgenden OIDC-Endpunkte. Sie geben diese Werte zusammen mit der zuvor notierten Client-ID in Schritt 2 ein. <ENV_ID>Ersetzen Sie sie durch Ihre PingOne Umgebungs-ID.

Feld Value (Wert)
Client-ID Die Client-ID auf der Registerkarte „Konfiguration“
URL des Ausstellers https://auth.pingone.com/<ENV_ID>/as
Endpunkt der Autorisierung https://auth.pingone.com/<ENV_ID>/as/authorize
Token-Endpunkt https://auth.pingone.com/<ENV_ID>/as/token
JWKS-URI https://auth.pingone.com/<ENV_ID>/as/jwks
Verwenden Sie den richtigen JWKS-URI-Pfad für PingOne

Verwenden Sie für den JSON Web Key Set (JWKS) -URI den in der vorherigen /as/jwks Tabelle angegebenen Pfad. Verwenden Sie ihn nicht. /.well-known/jwks.json Dieser kann in einigen Formularen als Platzhalter erscheinen. PingOne PingOneverwendet diesen Pfad nicht, und die Überprüfung des Anmeldetokens schlägt fehl, wenn Sie ihn eingeben.

Schritt 2: Fügen Sie den Erweiterungszugriff in der Amazon Quick-Verwaltungskonsole hinzu

Fügen Sie in der Amazon Quick-Verwaltungskonsole mithilfe der OIDC-Endpunktwerte und der Client-ID, die Sie in Schritt 1 aufgezeichnet haben, einen Erweiterungszugriff hinzu.

Um den Erweiterungszugriff hinzuzufügen
  1. Melden Sie sich in der Amazon Quick-Verwaltungskonsole an und wählen Sie Konto verwalten.

  2. Wählen Sie im linken Navigationsbereich unter Berechtigungen die Option Erweiterungszugriff aus.

  3. Wählen Sie Erweiterungszugriff hinzufügen aus.

  4. Wählen Sie unter Select Service die Option Amazon Quick (Desktop-Anwendung für Quick) aus, und wählen Sie dann Weiter.

  5. Geben Sie die Erweiterungsdetails anhand der Werte ein, die Sie in Schritt 1 aufgezeichnet haben:

    Feld Value (Wert)
    Name Ein Name für diesen Erweiterungszugriff (z. B.QuickDesktop-access). Dies ist nur eine interne Referenz und ist in Ihrem IdP nicht konfiguriert. Verwenden Sie nur alphanumerische Zeichen und Bindestriche ohne Leerzeichen.
    Description (Optional) Eine Beschreibung dieses Erweiterungszugriffs, nur zu Ihrer Information.
    URL des Ausstellers Die genaue OIDC-Aussteller-URL aus Schritt 1, einschließlich aller erforderlichen Pfadsuffixe.
    Endpunkt der Autorisierung Die URL des OIDC-Autorisierungsendpunkts aus Schritt 1
    Token-Endpunkt Die URL des OIDC-Token-Endpunkts aus Schritt 1
    JWKS-URI Die JSON-Webschlüsselsatz-URI aus Schritt 1
    Client-ID Die OIDC-Client-ID (Client-ID oder Anwendungs- (Client-) ID), die Sie in Schritt 1 aufgezeichnet haben. Erforderlich
  6. Wählen Sie Hinzufügen aus.

    Wichtig

    Stellen Sie sicher, dass alle Werte korrekt sind, bevor Sie Hinzufügen wählen. Die Konfiguration für den Erweiterungszugriff kann nach der Erstellung nicht bearbeitet werden. Wenn ein Wert falsch ist, müssen Sie den Erweiterungszugriff löschen und einen neuen erstellen.

Schritt 3: Erstellen Sie die Erweiterung in der Amazon Quick-Konsole

Nachdem Sie den Erweiterungszugriff in der Amazon Quick-Verwaltungskonsole hinzugefügt haben, erstellen Sie die Erweiterung auf der Seite Erweiterungen in der Amazon Quick-Konsole.

Um die Erweiterung zu erstellen
  1. Wählen Sie in der Amazon Quick-Konsole im linken Navigationsbereich Erweiterungen aus. Wenn Sie Erweiterungen nicht sehen, wählen Sie Mehr, um sie zu finden.

  2. Wähle Erweiterung hinzufügen.

  3. Wählen Sie die Desktop-Anwendung für den Schnellzugriff auf Erweiterungen aus, die Sie in Schritt 2 erstellt haben, und klicken Sie dann auf Weiter.

  4. Wählen Sie Erstellen aus.

Wichtig

Sowohl Schritt 2 als auch Schritt 3 sind erforderlich. Wenn Sie den Erweiterungszugriff hinzufügen, aber die Erweiterung nicht erstellen, ist die Unternehmensanmeldung nicht verfügbar und Benutzern wird die folgende Fehlermeldung angezeigt: „Die Unternehmensanmeldung für Quick Desktop wurde für dieses Konto nicht konfiguriert.“

Anmerkung

Das Erstellen der Erweiterung ist eine einmalige Aktion auf Kontoebene. Nachdem ein Administrator die Erweiterung erstellt hat, ist die Unternehmensanmeldung für alle Benutzer des Kontos verfügbar. Einzelne Benutzer müssen die Erweiterung nicht selbst aktivieren — sie müssen lediglich die Desktop-Anwendung herunterladen und sich anmelden.

Schritt 4: Laden Sie die Desktop-Anwendung herunter, verifizieren und verteilen Sie sie

In diesem Schritt laden Sie die Desktop-Anwendung herunter und installieren sie, stellen sicher, dass die Unternehmensanmeldung funktioniert, und verteilen die Anwendung dann an Ihre Benutzer.

Laden Sie zunächst die Anwendung von der Amazon Quick-Konsole herunter.

Um die Desktop-Anwendung herunterzuladen
  1. Wählen Sie in der Amazon Quick-Konsole im linken Navigationsbereich Erweiterungen aus. Wenn Sie Erweiterungen nicht sehen, wählen Sie Mehr, um sie zu finden.

  2. Wählen Sie die Quick Desktop-Erweiterung aus, die Sie in Schritt 3 erstellt haben.

  3. Wählen Sie das Symbol für weitere Optionen (... ) für die Erweiterung.

  4. Wählen Sie je nach Betriebssystem Herunterladen für Windows oder Herunterladen für Mac.

Installieren Sie dann die Anwendung. Installationsanweisungen finden Sie unter Erste Schritte.

Stellen Sie nach der Installation der Anwendung sicher, dass die Unternehmensanmeldung funktioniert.

So verifizieren Sie die Unternehmensanmeldung
  1. Öffnen Sie die Amazon Quick-Desktop-Anwendung.

  2. Wählen Sie auf dem Anmeldebildschirm Weiter mit SSO aus.

  3. (Optional) Wählen Sie Ihre AWS-Region aus der Liste aus oder wählen Sie Dynamisch, damit die Anwendung Ihre Region automatisch erkennt.

  4. Authentifizieren Sie sich mit Ihren Unternehmensanmeldedaten. Die Anwendung leitet zu Ihrem Identitätsanbieter weiter und kehrt dann nach erfolgreicher Authentifizierung zum Startbildschirm zurück.

Tipp

Wenn die Anmeldung fehlschlägt, überprüfen Sie die in Schritt 2 eingegebenen Werte anhand der OIDC-Endpunkte und der Client-ID aus Schritt 1. Wenn ein Wert falsch ist, löschen Sie den Erweiterungszugriff unter Berechtigungen → Erweiterungszugriff in der Amazon Quick-Verwaltungskonsole und wiederholen Sie Schritt 2 mit den richtigen Werten. Wenn Sie weitere Unterstützung benötigen, sehen Sie sich Problembehandlung bei der Unternehmensanmeldung für Amazon Quick auf dem Desktop an.

Nachdem Sie das Setup verifiziert haben, verteilen Sie die Anwendung abschließend an Ihre Benutzer. Leiten Sie sie weiter, um Anweisungen Erste Schritte zum Herunterladen, Installieren und Anmelden zu erhalten. Benutzer wählen Weiter mit SSO und melden sich mit ihren Unternehmensanmeldedaten an — eine zusätzliche Konfiguration pro Benutzer ist nicht erforderlich.